Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura SAML e SCIM con Google Workspace e IAM Identity Center
Se la tua organizzazione Google Workspace lo utilizza, puoi integrare i tuoi utenti da Google Workspace IAM Identity Center per consentire loro di accedere alle AWS risorse. Puoi ottenere questa integrazione modificando la fonte di identità del tuo IAM Identity Center dalla fonte di identità predefinita di IAM Identity Center aGoogle Workspace.
Nota
Google Workspaceattualmente non supporta gli URL SAML Multiple Assertion Consumer Service (ACS) nell'applicazione. Centro identità AWS IAM Questa funzionalità SAML è necessaria per sfruttare appieno il supporto multiregionale in IAM Identity Center. Se prevedi di replicare IAM Identity Center in regioni aggiuntive, tieni presente che l'utilizzo di un singolo URL ACS può influire sull'esperienza utente in quelle regioni aggiuntive. La tua regione principale continuerà a funzionare normalmente. Ti consigliamo di collaborare con il tuo fornitore IdP per abilitare questa funzionalità. Per ulteriori informazioni sull'esperienza utente in regioni aggiuntive con un singolo URL ACS, consulta e. Utilizzo AWS applicazioni gestite senza più URL ACS Account AWS resilienza di accesso senza più URL ACS
Le informazioni sugli utenti Google Workspace vengono sincronizzate in IAM Identity Center utilizzando il protocollo System for Cross-domain Identity Management (SCIM) 2.0. Per ulteriori informazioni, consulta Utilizzo della federazione delle identità SAML e SCIM con provider di identità esterni.
Puoi configurare questa connessione Google Workspace utilizzando il tuo endpoint SCIM per IAM Identity Center e un token portante IAM Identity Center. Quando configuri la sincronizzazione SCIM, crei una mappatura degli attributi utente con gli attributi denominati in IAM Google Workspace Identity Center. Questa mappatura corrisponde agli attributi utente previsti tra IAM Identity Center e. Google Workspace Per fare ciò, devi configurarti Google Workspace come provider di identità e connetterti al tuo IAM Identity Center.
Obiettivo
I passaggi di questo tutorial ti aiutano a stabilire la connessione SAML tra Google Workspace e AWS. Successivamente, sincronizzerai gli utenti Google Workspace utilizzando SCIM. Per verificare che tutto sia configurato correttamente, dopo aver completato i passaggi di configurazione accederai come Google Workspace utente e verificherai l'accesso alle risorse. AWS Nota che questo tutorial si basa su un piccolo ambiente di test Google Workspace delle directory. Le strutture di directory come gruppi e unità organizzative non sono incluse in questo tutorial. Dopo aver completato questo tutorial, i tuoi utenti saranno in grado di accedere al portale di AWS accesso con Google Workspace le tue credenziali.
Nota
Per registrarti per una prova gratuita, Google Workspace visita il Google Workspace
Se non hai ancora abilitato IAM Identity Center, consultaAbilita IAM Identity Center.
Considerazioni
-
Prima di configurare il provisioning SCIM tra Google Workspace e IAM Identity Center, ti consigliamo di esaminarlo prima. Considerazioni sull'utilizzo del provisioning automatico
-
La sincronizzazione automatica SCIM da Google Workspace è attualmente limitata al provisioning degli utenti. Il provisioning automatico di gruppo non è supportato al momento. I gruppi possono essere creati manualmente con il comando
create-group di AWS CLI Identity Store o l'API AWS Identity and Access Management (IAM). CreateGroup In alternativa, puoi usare ssosync per sincronizzare Google Workspace utenti e gruppi in IAM Identity Center. -
A ogni Google Workspace utente deve essere specificato il valore di Nome, Cognome, Nome utente e Nome visualizzato.
-
Ogni Google Workspace utente ha un solo valore per attributo di dati, ad esempio indirizzo email o numero di telefono. Tutti gli utenti con più valori non riusciranno a sincronizzarsi. Se ci sono utenti con più valori nei loro attributi, rimuovi gli attributi duplicati prima di tentare di eseguire il provisioning dell'utente in IAM Identity Center. Ad esempio, è possibile sincronizzare un solo attributo del numero di telefono, poiché l'attributo del numero di telefono predefinito è «telefono di lavoro», utilizza l'attributo «telefono di lavoro» per memorizzare il numero di telefono dell'utente, anche se il numero di telefono dell'utente è un telefono di casa o un telefono cellulare.
-
Gli attributi sono ancora sincronizzati se l'utente è disabilitato in IAM Identity Center, ma è ancora attivo in. Google Workspace
-
Se esiste un utente nella directory di Identity Center con lo stesso nome utente e lo stesso indirizzo email, l'utente verrà sovrascritto e sincronizzato utilizzando SCIM from. Google Workspace
-
Ci sono altre considerazioni da fare quando si modifica l'origine dell'identità. Per ulteriori informazioni, consulta Passaggio da IAM Identity Center a un IdP esterno.
Fase 1: Google Workspace: configura l'applicazione SAML
-
Accedi alla tua Console di Google amministrazione utilizzando un account con privilegi di super amministratore.
-
Nel pannello di navigazione a sinistra della Console di Google amministrazione, scegli App, quindi scegli App Web e mobili.
-
Nell'elenco a discesa Aggiungi app, seleziona Cerca app.
-
Nella casella di ricerca inserisci Amazon Web Services, quindi seleziona l'app Amazon Web Services (SAML) dall'elenco.
-
Nella pagina dei dettagli Google dell'Identity Provider - Amazon Web Services, puoi effettuare una delle seguenti operazioni:
-
Scarica i metadati IdP.
-
Copia l'URL SSO, l'URL dell'ID dell'entità e le informazioni sul certificato.
Avrai bisogno del file XML o delle informazioni sull'URL nel passaggio 2.
-
-
Prima di passare alla fase successiva della Console di Google amministrazione, lascia aperta questa pagina e passa alla console IAM Identity Center.
Fase 2: IAM Identity Center e Google Workspace: Modificare l'origine e la configurazione dell'identità di IAM Identity Center Google Workspace come provider di identità SAML
-
Accedi alla console di IAM Identity Center
utilizzando un ruolo con autorizzazioni amministrative. -
Scegli Impostazioni nel riquadro di navigazione a sinistra.
-
Nella pagina Impostazioni, scegli Azioni, quindi scegli Cambia origine identità.
-
Se non hai abilitato IAM Identity Center, consulta Abilita IAM Identity Center per maggiori informazioni. Dopo aver abilitato e effettuato l'accesso a IAM Identity Center per la prima volta, arriverai alla Dashboard dove potrai selezionare Scegli la tua fonte di identità.
-
-
Nella pagina Scegli l'origine dell'identità, seleziona Provider di identità esterno, quindi scegli Avanti.
-
Viene visualizzata la pagina Configura provider di identità esterno. Per completare questa pagina e la Google Workspace pagina del passaggio 1, è necessario completare quanto segue:
-
Nella sezione dei metadati dell'Identity Provider della console IAM Identity Center, dovrai effettuare una delle seguenti operazioni:
-
Carica i metadati Google SAML come metadati SAML IdP nella console IAM Identity Center.
-
Copia e incolla l'URL Google SSO nel campo URL IdP, l'URL dell'emittente nel campo Sign-in URL dell'Googleemittente IdP e carica il certificato come certificato IdP. Google
-
-
-
Dopo aver fornito i Google metadati nella sezione dei metadati dell'Identity Provider della console IAM Identity Center, in Metadati del fornitore di servizi, scegli IPv4 predefinito o. Dual-stack Se hai personalizzato l'URL del portale di accesso, scegli IPv4 predefinito. AWS Copia l'URL IAM Identity Assertion Consumer Service (ACS) e l'URL dell'emittente IAM Identity Center. Questi URL sono necessari per completare la configurazione della Console di Google amministrazione nel passaggio successivo. Per ulteriori informazioni sugli URL ACS, consulta. Endpoint ACS negli endpoint primari e aggiuntivi Regioni AWS
-
Lascia la pagina aperta con la console IAM Identity Center e torna alla console di Google amministrazione. Dovresti trovarti nella pagina dei dettagli di Amazon Web Services - Service Provider. Seleziona Continua.
-
Nella pagina dei dettagli del fornitore di servizi, inserisci i valori URL ACS e Entity ID. Hai copiato questi valori nel passaggio precedente e sono disponibili nella console IAM Identity Center.
-
Incolla l'URL IAM Identity Center Assertion Consumer Service (ACS) nel campo URL ACS
-
Incolla l'URL dell'emittente dell'IAM Identity Center nel campo Entity ID.
-
-
Nella pagina dei dettagli del fornitore di servizi, completa i campi sotto Name ID come segue:
-
Per il formato Name ID, seleziona EMAIL
-
Per Name ID, seleziona Informazioni di base > Email principale
-
-
Scegli Continua.
-
Nella pagina Mappatura degli attributi, in Attributi, scegli AGGIUNGI MAPPATURA, quindi configura questi campi nell'attributo Google Directory:
-
Per l'attributo
https://aws.amazon.com/SAML/Attributes/RoleSessionNamedell'app, seleziona il campo Informazioni di base, Email primaria dagli attributi Google Directory. -
Per l'attributo
https://aws.amazon.com/SAML/Attributes/Roledell'app, seleziona qualsiasi Google Directory attributo. Un attributo Google Directory potrebbe essere Department.
-
-
Scegli Fine
-
Torna alla console di IAM Identity Center e scegli Avanti. Nella pagina Revisione e conferma, rivedi le informazioni e inserisci ACCETTA nell'apposito spazio. Scegli Cambia origine identità.
Ora sei pronto per abilitare l'app Amazon Web Services in Google Workspace modo che i tuoi utenti possano effettuare il provisioning in IAM Identity Center.
Fase 3. Google Workspace: abilita le app
-
Torna alla Console di Google amministrazione e alla tua Centro identità AWS IAM applicazione, disponibile in App e App Web e mobili.
-
Nel pannello Accesso utente accanto a Accesso utente, scegli la freccia verso il basso per espandere l'accesso utente e visualizzare il pannello di stato del servizio.
-
Nel pannello dello stato del servizio, scegli ATTIVO per tutti, quindi scegli SALVA.
Nota
Per aiutare a mantenere il principio del privilegio minimo, dopo aver completato questo tutorial, ti consigliamo di modificare lo stato del Servizio su OFF per tutti. Solo gli utenti che devono accedere AWS devono avere il servizio abilitato. Puoi utilizzare Google Workspace gruppi o unità organizzative per consentire agli utenti di accedere a un particolare sottoinsieme di utenti.
Fase 4: IAM Identity Center: configura il provisioning automatico di IAM Identity Center
-
Torna alla console di IAM Identity Center.
-
Nella pagina Impostazioni, individua la casella Informazioni sul provisioning automatico, quindi scegli Abilita. Ciò abilita immediatamente il provisioning automatico in IAM Identity Center e visualizza le informazioni necessarie sugli endpoint SCIM e sui token di accesso.
-
Nella finestra di dialogo di provisioning automatico in entrata, copia ciascuno dei valori per le seguenti opzioni. Nel passaggio 5 di questo tutorial, inserirete questi valori per configurare il provisioning automatico in. Google Workspace
-
Endpoint SCIM: ad esempio,
-
IPv4
https://scim.Region.amazonaws.com/11111111111-2222-3333-4444-555555555555/scim/v2 -
Dual-stack
https://scim.Region.api.aws/11111111111-2222-3333-4444-555555555555/scim/v2
-
-
Token di accesso: scegli Mostra token per copiare il valore.
avvertimento
Questa è l'unica volta in cui puoi ottenere l'endpoint SCIM e il token di accesso. Assicurati di copiare questi valori prima di andare avanti.
-
-
Scegli Chiudi.
Ora che hai impostato il provisioning nella console IAM Identity Center, nel passaggio successivo configurerai il provisioning automatico in. Google Workspace
Fase 5. Google Workspace: configura il provisioning automatico
-
Torna alla Console di Google amministrazione e alla tua Centro identità AWS IAM applicazione, disponibile in App e App Web e mobili. Nella sezione Auto provisioning, scegli Configura il provisioning automatico.
-
Nella procedura precedente, hai copiato il valore del token di accesso nella console IAM Identity Center. Incolla quel valore nel campo del token di accesso e scegli Continua. Inoltre, nella procedura precedente, hai copiato il valore dell'endpoint SCIM nella console IAM Identity Center. Incolla quel valore nel campo Endpoint URL e scegli Continua.
-
Verifica che tutti gli attributi obbligatori di IAM Identity Center (quelli contrassegnati con *) siano mappati agli Google Cloud Directory attributi. In caso contrario, scegli la freccia verso il basso e associa l'attributo appropriato. Scegli Continua.
-
Nella sezione Provisioning scope, puoi scegliere un gruppo con la tua Google Workspace directory per fornire l'accesso all'app Amazon Web Services. Salta questo passaggio e seleziona Continua.
-
Nella sezione Deprovisioning, puoi scegliere come rispondere ai diversi eventi che impediscono l'accesso a un utente. Per ogni situazione è possibile specificare l'intervallo di tempo prima dell'inizio del deprovisioning per:
-
entro 24 ore
-
dopo un giorno
-
dopo sette giorni
-
dopo 30 giorni
Ogni situazione ha un'impostazione temporale per sospendere l'accesso di un account e quando eliminare l'account.
Suggerimento
Imposta sempre più tempo prima di eliminare l'account di un utente che per sospendere l'account di un utente.
-
-
Scegli Fine. Tornerai alla pagina dell'app Amazon Web Services.
-
Nella Auto-provisioning sezione, attiva l'interruttore per cambiarlo da Inattivo ad Attivo.
Nota
Il cursore di attivazione è disabilitato se IAM Identity Center non è attivo per gli utenti. Scegli Accesso utente e attiva l'app per abilitare il cursore.
-
Nella finestra di dialogo di conferma, scegli Attiva.
-
Per verificare che gli utenti siano sincronizzati correttamente con IAM Identity Center, torna alla console di IAM Identity Center e scegli Utenti. La pagina Utenti elenca gli utenti della tua Google Workspace directory che sono stati creati da SCIM. Se gli utenti non sono ancora elencati, è possibile che il provisioning sia ancora in corso. Il provisioning può richiedere fino a 24 ore, anche se nella maggior parte dei casi viene completato in pochi minuti. Assicurati di aggiornare la finestra del browser ogni pochi minuti.
Seleziona un utente e visualizzane i dettagli. Le informazioni devono corrispondere a quelle contenute nella Google Workspace directory.
Complimenti!
Hai impostato correttamente una connessione SAML tra Google Workspace e AWS e hai verificato che il provisioning automatico funzioni. Ora puoi assegnare questi utenti agli account e alle applicazioni in IAM Identity Center. Per questo tutorial, nella fase successiva designiamo uno degli utenti come amministratore dello IAM Identity Center concedendogli le autorizzazioni amministrative per l'account di gestione.
Passaggio degli attributi per il controllo degli accessi - Facoltativo
Facoltativamente, puoi utilizzare la Attributi per il controllo degli accessi funzionalità di IAM Identity Center per passare un Attribute elemento con l'Nameattributo https://aws.amazon.com/SAML/Attributes/AccessControl: impostato su. Questo elemento consente di passare attributi come tag di sessione nell'asserzione SAML. Per ulteriori informazioni sui tag di sessione, consulta Passing session tags in AWS STS nella IAM User Guide.{TagKey}
Per passare gli attributi come tag di sessione, includi l'elemento AttributeValue che specifica il valore del tag. Ad esempio, per passare la coppia chiave-valore del tagCostCenter = blue, utilizza il seguente attributo.
<saml:AttributeStatement> <saml:Attribute Name="https://aws.amazon.com/SAML/Attributes/AccessControl:CostCenter"> <saml:AttributeValue>blue </saml:AttributeValue> </saml:Attribute> </saml:AttributeStatement>
Se devi aggiungere più attributi, includi un Attribute elemento separato per ogni tag.
Assegna l'accesso a Account AWS
I passaggi seguenti sono necessari solo per concedere l'accesso Account AWS solo a. Questi passaggi non sono necessari per concedere l'accesso alle AWS applicazioni.
Nota
Per completare questo passaggio, avrai bisogno di un'istanza Organization di IAM Identity Center. Per ulteriori informazioni, consulta Istanze di organizzazione e account di IAM Identity Center.
Fase 1: IAM Identity Center: concessione Google Workspace accesso degli utenti agli account
-
Torna alla console IAM Identity Center. Nel pannello di navigazione di IAM Identity Center, in Multi-account autorizzazioni, scegli Account AWS.
-
Nella Account AWS pagina, la struttura organizzativa mostra la radice dell'organizzazione con i tuoi account al di sotto nella gerarchia. Seleziona la casella di controllo relativa al tuo account di gestione, quindi seleziona Assegna utenti o gruppi.
-
Viene visualizzato il flusso di lavoro Assegna utenti e gruppi. Si compone di tre fasi:
-
Per la fase 1: Seleziona utenti e gruppi, scegli l'utente che eseguirà la funzione di amministratore. Quindi scegli Successivo.
-
Per il passaggio 2: Seleziona i set di autorizzazioni, scegli Crea set di autorizzazioni per aprire una nuova scheda che ti guida attraverso i tre passaggi secondari coinvolti nella creazione di un set di autorizzazioni.
-
Per la Fase 1: Seleziona il tipo di set di autorizzazioni, completa quanto segue:
-
Nel Tipo di set di autorizzazioni, scegli Set di autorizzazioni predefinito.
-
In Politica per il set di autorizzazioni predefinito, scegli. AdministratorAccess
Scegli Next (Successivo).
-
-
Per il passaggio 2: specifica i dettagli del set di autorizzazioni, mantieni le impostazioni predefinite e scegli Avanti.
Le impostazioni predefinite creano un set di autorizzazioni denominato
AdministratorAccesscon una durata della sessione impostata su un'ora. -
Per la fase 3: revisione e creazione, verifica che il tipo di set di autorizzazioni utilizzi la politica AWS gestita AdministratorAccess. Scegli Create (Crea). Nella pagina Set di autorizzazioni viene visualizzata una notifica che informa che il set di autorizzazioni è stato creato. Ora puoi chiudere questa scheda nel tuo browser web.
-
Nella scheda del browser Assegna utenti e gruppi, sei ancora al Passaggio 2: seleziona i set di autorizzazioni da cui hai iniziato il flusso di lavoro per la creazione del set di autorizzazioni.
-
Nell'area Set di autorizzazioni, scegli il pulsante Aggiorna. Il set di
AdministratorAccessautorizzazioni creato viene visualizzato nell'elenco. Seleziona la casella di controllo per quel set di autorizzazioni, quindi scegli Avanti.
-
-
Per il passaggio 3: Rivedi e invia, rivedi l'utente e il set di autorizzazioni selezionati, quindi scegli Invia.
La pagina si aggiorna con un messaggio che indica che la configurazione Account AWS è in corso. Attendi il completamento del processo.
Si ritorna alla Account AWS pagina. Un messaggio di notifica informa che Account AWS è stato effettuato il reprovisioning e che il set di autorizzazioni aggiornato è stato applicato. Quando l'utente accede, avrà la possibilità di scegliere il ruolo.
AdministratorAccessNota
La sincronizzazione automatica SCIM supporta Google Workspace solo il provisioning degli utenti. Il provisioning automatico di gruppo non è supportato al momento. Non è possibile creare gruppi per i propri Google Workspace utenti utilizzando. Console di gestione AWS Dopo aver effettuato il provisioning degli utenti, puoi creare gruppi utilizzando il comando
create-group di AWS CLI Identity Store o l'API IAM. CreateGroup
-
Fase 2: Google Workspace: Conferma Google Workspace accesso degli utenti a AWS risorse
-
Accedi Google utilizzando un account utente di prova. Per informazioni su come aggiungere utenti aGoogle Workspace, consulta Google Workspace la documentazione
. -
Seleziona l'icona di Google apps avvio (waffle).
-
Scorri fino alla fine dell'elenco delle app in cui si trovano le tue Google Workspace app personalizzate. Viene visualizzata l'app Amazon Web Services.
-
Seleziona l'app Amazon Web Services. Hai effettuato l' AWS accesso al portale di accesso e puoi vedere l' Account AWS icona. Espandi l'icona per visualizzare l'elenco a Account AWS cui l'utente può accedere. In questo tutorial hai lavorato con un solo account, quindi espandendo l'icona viene visualizzato un solo account.
-
Seleziona l'account per visualizzare i set di autorizzazioni disponibili per l'utente. In questo tutorial hai creato il set di AdministratorAccess autorizzazioni.
-
Accanto al set di autorizzazioni ci sono i link per il tipo di accesso disponibile per quel set di autorizzazioni. Quando hai creato il set di autorizzazioni, hai specificato che sia la console di gestione che l'accesso programmatico fossero abilitati, quindi queste due opzioni sono presenti. Seleziona la console di gestione per aprire il. Console di gestione AWS
-
L'utente ha effettuato l'accesso alla console.
Fasi successive
Ora che hai configurato Google Workspace come provider di identità e hai effettuato il provisioning degli utenti in IAM Identity Center, puoi:
-
Usa il comando AWS CLI Identity Store
create-group o l'API IAM CreateGroup per creare gruppi per i tuoi utenti. I gruppi sono utili per assegnare l'accesso e le Account AWS applicazioni. Anziché assegnare ogni utente individualmente, si assegnano le autorizzazioni a un gruppo. Successivamente, quando aggiungi o rimuovi utenti da un gruppo, l'utente ottiene o perde in modo dinamico l'accesso agli account e alle applicazioni che hai assegnato al gruppo.
-
Configurare le autorizzazioni in base alle funzioni lavorative, vedere Creare un set di autorizzazioni.
I set di autorizzazioni definiscono il livello di accesso di utenti e gruppi a un Account AWS. I set di autorizzazioni sono archiviati in IAM Identity Center e possono essere assegnati a uno o più Account AWS. Puoi assegnare più set di autorizzazioni a un utente.
Nota
In qualità di amministratore di IAM Identity Center, occasionalmente dovrai sostituire i vecchi certificati IdP con quelli più recenti. Ad esempio, potrebbe essere necessario sostituire un certificato IdP quando si avvicina la data di scadenza del certificato. Il processo di sostituzione di un certificato precedente con uno più recente viene definito rotazione dei certificati. Assicurati di esaminare come gestire i certificati SAML per. Google Workspace
Risoluzione dei problemi
Per la risoluzione generale dei problemi relativi a SCIM e SAMLGoogle Workspace, consulta le seguenti sezioni:
-
Problemi relativi ai contenuti delle asserzioni SAML create da IAM Identity Center
-
Per la Google Workspace risoluzione dei problemi, consulta la documentazione. Google Workspace
Le seguenti risorse possono aiutarti a risolvere i problemi mentre lavori con: AWS
AWS re:Post
- Trova le domande frequenti e i link ad altre risorse per aiutarti a risolvere i problemi. Supporto AWS
- Richiedi assistenza tecnica